Salta al contingut principal

Quan et roben l'EIN: Guia per a petites empreses sobre les cartes 5263C, 6042C i el robatori d'identitat empresarial de l'IRS

Publicat 18 minuts de lecturaMike ThriftMike Thrift
Quan et roben l'EIN: Guia per a petites empreses sobre les cartes 5263C, 6042C i el robatori d'identitat empresarial de l'IRS

El vostre Employer Identification Number és la clau de la identitat financera del vostre negoci — i els lladres ho saben. El 2025, la FTC va rebre més d'1,35 milions de queixes per robatori d'identitat, un augment de gairebé el 20% respecte a l'any anterior, i el frau en declaracions empresarials continua sent un dels segments de creixement més ràpid. Podeu estar conciliant els vostres llibres un dimarts tranquil quan arriba un sobre des d'Ogden, Utah: la carta 5263C o la carta 6042C. Us demana que verifiqueu informació sobre una entitat que potser no reconeixeu, o que confirmeu detalls d'una declaració que no heu presentat mai. El vostre primer impuls pot ser descartar-ho com una confusió burocràtica. No ho feu.

Aquesta carta sovint és el primer senyal que algú ha utilitzat — o ha intentat utilitzar — el vostre EIN per presentar una declaració fiscal fraudulenta, reclamar un reemborsament fals, o suplantar el vostre negoci amb prestadors i proveïdors. La rapidesa i precisió amb què respongueu pot determinar si passareu setmanes desenredant el problema o mesos perseguint un frau encara actiu.

Aquesta guia explica com és realment el robatori d'identitat empresarial, què signifiquen aquestes cartes de l'IRS, els passos exactes a fer dins del termini de 30 dies, i els hàbits comptables que us converteixen en un objectiu més difícil des del principi.

Què és realment el robatori d'identitat empresarial

El robatori d'identitat empresarial passa quan algú crea, utilitza o intenta utilitzar la informació identificativa d'un negoci sense autorització per obtenir beneficis fiscals. La definició de l'IRS és més estreta que el sentit quotidià de robatori d'identitat, però el dany pràctic és ampli.

Els patrons típics inclouen:

  • Presentació d'una declaració empresarial fraudulenta per reclamar crèdits reemborsables o generar un K-1 fals que doni suport a un esquema de robatori d'identitat individual.
  • Segrest d'un EIN existent per presentar declaracions de nòmines o d'impostos especials, obrir línies de crèdit, o superar controls de verificació de proveïdors.
  • Creació d'una entitat pantalla amb un nom i SSN de responsable robats per estratificar fraus que siguin més difícil de detectar pels filtres automàtics.

A diferència del robatori d'identitat individual, no hi ha un únic fitxer de crèdit al consumidor que capturi el panorama complet. Un negoci té un EIN, registres estatals, fitxers de crèdit empresarial com Dun & Bradstreet i altres, comptes bancaris i comptes fiscals que no es comuniquen entre ells en temps real. Aquesta fragmentació és el que exploten els lladres — i per això necessiteu supervisió a més d'un lloc.

Com obtenen els lladres el vostre EIN i les dades del negoci

El vostre EIN no és secret de la manera que hauria de ser un SSN. Apareceix als W-9 que envieu als clients, a les factures, a la documentació bancària i en registres estatals que sovint són públics. Els lladres combinen això amb altres dades exposades:

  • Phishing i compromís de correu electrònic empresarial. Un sol empleat fent clic en un correu fals de l'IRS o d'un proveïdor pot exfiltrar W-2, W-9 i cartes bancàries. L'FBI classifica constantment el compromís de correu electrònic empresarial entre els ciberdelictes més costosos per a les petites empreses.
  • Filtracions de dades en proveïdors o empreses de nòmines. L'Identity Theft Resource Center va rastrejar un rècord de 3.322 compromisos de dades el 2025; la primera meitat del 2026 ja està en camí de superar-ho. Cada filtració que inclou un EIN, un SSN de responsable o una adreça empresarial enriqueix l'inventari que comercien els lladres.
  • Rastreig de registres públics. Els llocs web de les secretaries d'estat, els registres comtals i fins i tot la pàgina d'equip del vostre propi lloc web proporcionen als lladres noms de càrrecs, adreces i dates de constitució que fan que una sol·licitud SS-4 fraudulenta sembli legítima.
  • Correu robat o compartició de fitxers no segura. Enviar un W-9 en blanc com a PDF sense xifrar, emmagatzemar cartes EIN en un armari sense clau, o deixar el correu en una bústia sense tancar són vectors de baixa tecnologia però habituals.

El Security Summit de l'IRS — el programa conjunt de l'IRS, les agències fiscals estatals i la indústria de programari fiscal — ha afegit preguntes d'autenticació al programari de preparació de declaracions empresarials i filtres al backend que marquen declaracions sospitoses. Aquests filtres funcionen: l'IRS va informar que va prevenir aproximadament 7.000 milions de dòlars en reemborsaments fraudulents entre 2024 i 2025. Però les declaracions filtrades sovint generen les pròpies cartes que cobreix aquesta guia, per això cada cop més empreses legítimes les reben.

Els senyals d'alerta que mai no heu d'ignorar

El robatori d'identitat empresarial és més complex de detectar que el robatori d'identitat individual perquè molts dels seus indicadors inicials també semblen errors de processament habituals. L'IRS és explícit que un sol senyal d'alerta no significa automàticament robatori — números transposats i problemes de temporització poden assemblar-se a frau. Pareu atenció a un patró.

Senyals d'alerta fiscals

Estigueu atents si experimenteu alguna d'aquestes situacions:

  • No podeu presentar electrònicament perquè el sistema diu que ja s'ha presentat una declaració amb el vostre EIN per a aquest període.
  • Una sol·licitud de pròrroga (Formulari 7004) és rebutjada com a presentació duplicada — encara no heu presentat res, però l'IRS creu que sí.
  • Reps un avís o transcripció inesperada de l'IRS que no es correspon amb res que hàgiu presentat — per exemple, un avís sobre empleats que mai no heu contractat, un saldo pendent en una entitat tancada o inactiva, o un avís CP que referencia sous que mai no heu pagat.
  • Reps la carta 5263C o la carta 6042C — les dues cartes de verificació empresarial més habituals (més avall).
  • La correspondència habitual de l'IRS deixa d'arribar perquè l'adreça del negoci registrada s'ha canviat sense la vostra autorització.
  • S'accepta una declaració com a declaració rectificativa quan mai no vau presentar l'original per a aquest any.

Senyals d'alerta no fiscals

Informeu immediatament la Federal Trade Commission i les vostres institucions financeres, encara que no hagi sorgit cap problema fiscal:

  • Factures de línies de crèdit o targetes de crèdit empresarials que mai no heu obert.
  • Un informe de crèdit empresarial que mostra comptes que no heu autoritzat.
  • Retirades bancàries inexplicables o manca de correu esperat.
  • Un avís d'una empresa amb la qual feu negocis que la vostra informació ha estat compromesa.

Si qualsevol indicador fiscal i no fiscal apareixen junts, escaleu ràpidament — la finestra en què un lladre pot explotar un EIN robat sovint és de poques setmanes abans no passin a una altra víctima.

Descodificant les cartes 5263C, 6042C i 6217C de l'IRS

Aquestes cartes provenen del procés de verificació empresarial de l'IRS. No són estafes, però encara heu de verificar qualsevol contacte utilitzant el número de telèfon imprès a la carta i no un número d'un correu electrònic o SMS. L'IRS mai no iniciarà contacte per correu electrònic, SMS o xarxes socials per sol·licitar informació personal, i mai no amenaçarà amb demandes o detencions per telèfon.

Què significa cada carta

  • Carta 6042C — "Necessitem informació per validar la declaració." L'IRS ha identificat una declaració empresarial que és potencialment fraudulenta i sol·licita informació addicional abans de finalitzar-ne el processament. Penseu: verificació a nivell de declaració.
  • Carta 5263C — "Necessitem informació per validar l'entitat." L'IRS necessita verificar la informació reportada al Formulari SS-4, la sol·licitud que va crear el vostre EIN. Això sovint prové d'informació de responsable desactualitzada o incorrecta. Penseu: verificació a nivell d'entitat.
  • La carta 6217C és una cosina propera, que també sol·licita informació addicional de l'entitat. Si l'avís diu que la informació de l'EIN registrada és incorrecta, la solució és la mateixa.

Per què importa la distinció: una 6042C generalment pausa una declaració específica i qualsevol reemborsament o sol·licitud de pagament en excés vinculat a ella, mentre que una 5263C senyala que el registre central de l'IRS sobre qui controla l'entitat podria ser incorrecte — cosa que afecta totes les presentacions futures fins que es corregeixi. Ambdues requereixen una resposta dins del termini indicat, normalment 30 dies des de la data de la carta.

Per què podríeu rebre'n una encara que no hàgiu estat atacats

L'IRS diu que les dades sobre els responsables sovint estan desactualitzades o són inexactes al seu fitxer mestre empresarial. Si vau constituir una LLC fa cinc anys, vau nomenar un soci com a responsable, i posteriorment vau comprar la part del soci sense presentar el Formulari 8822-B, l'IRS encara mostra l'exsoci. Una comprovació rutinària pot llavors generar una 5263C. De manera similar, una simple transposició de dígits en una declaració de nòmina pot activar un filtre que sembla exactament un frau d'entitat duplicada.

Per això la pròpia carta us demana que respongueu afirmativament si esteu associats amb l'entitat — està dissenyada per distingir la deriva administrativa del robatori real.

Què fer dins dels 30 dies posteriors a la recepció d'una carta

Tracteu el termini de 30 dies com a ferm. La manca de resposta endarrereix el processament de les declaracions que presenteu, l'emissió de reemborsaments o l'aplicació de pagaments en excés a l'impost estimat de l'any següent. El fax és el més ràpid; l'IRS proporciona un número de fax a la carta. Si envieu per fax, no envieu també per correu la mateixa resposta.

Si esteu o vau estar afiliats a l'entitat

  1. Contesteu cada pregunta de la carta i proporcioneu exactament el que sol·licita. No afegiu narrativa extra; seguiu la llista de comprovació.
  2. Per a una herència, incloeu una còpia del certificat de defunció de la persona difunta.
  3. Per a un fideïcomís, incloeu una còpia del Certificat de Fideïcomís o el títol i les pàgines de signatures completades dels documents del fideïcomís.
  4. Envieu per fax al número de la carta utilitzant una màquina o un servei de fax en línia de confiança — reviseu la política de privacitat i seguretat del servei abans de pujar documents sensibles. Després conserveu la confirmació de transmissió.
  5. Si el responsable ha canviat des que es va emetre l'EIN, presenteu també el Formulari 8822-B, Canvi d'Adreça o Responsable — Negoci. Les regulacions de l'IRS requereixen que els titulars d'EIN actualitzin la informació del responsable dins dels 60 dies posteriors a qualsevol canvi. El responsable ha de ser una persona individual que controli, gestioni o dirigeixi l'entitat i la disposició dels seus fons i actius — no una altra entitat. Si hi ha múltiples persones que compleixen els requisits, podeu llistar la que vulgueu que l'IRS reconegui.

Si no esteu afiliats a l'entitat o no sou el responsable

  1. Seleccioneu la declaració de la carta que indica no afiliació, proporcioneu el vostre nom, i retorneu la carta dins dels 30 dies.
  2. Presenteu una denúncia policial localment i conserveu una còpia — podeu necessitar el número de denúncia per a bancs, oficines de crèdit i l'IRS.
  3. Notifiqueu l'IRS immediatament utilitzant la informació de contacte de la carta si creieu que algú ha utilitzat fraudulentament el vostre EIN, encara que hàgiu marcat la casella "sense afiliació".

Després de respondre, l'IRS us contactarà de nou per correu només si necessita més informació. Si no sentiu res, no cal fer cap acció addicional — però continueu supervisant.

La llista de comprovació de resposta completa més enllà de la carta

Una carta de verificació sovint no és l'únic lloc on apareix el frau. Utilitzeu-la com a detonant per fer una comprovació més àmplia.

1. Responeu immediatament a cada avís de l'IRS

Utilitzeu la informació de contacte del propi avís. No tragueu a un número trobat per cerca web per a aquest tipus d'avís — busqueu la coincidència amb la capçalera de la carta. Conserveu còpies de tot el que envieu i dels sobres de resposta de l'IRS.

2. Presenteu una denúncia davant les forces de l'ordre

Una denúncia policial crea un registre oficial amb un número de cas que els bancs, emissors de targetes i l'IRS poden sol·licitar. Porteu la carta de l'IRS, una identificació oficial i proves que controleu el negoci (articles d'organització, acord d'operacions o carta de confirmació d'EIN CP 575).

3. Reviseu el registre de constitució del negoci

Cerqueu al portal d'entitats empresarials de la secretaria d'estat del vostre estat cada negoci actiu i tancat amb el vostre nom. Busqueu modificacions inesperades — canvis d'adreça, nous agents registrats o addicions de càrrecs que no heu autoritzat. Reverteu els canvis no autoritzats a través del procés de correcció de l'estat i, quan estigui disponible, subscriviu-vos al servei de notificacions de l'estat per a futures presentacions.

4. Obteniu i superviseu els informes de crèdit

  • Crèdit empresarial: Reviseu els informes de Dun & Bradstreet, Experian Business i Equifax Business per cercar noves línies de crèdit o consultes.
  • Crèdit personal (per al responsable): Teniu dret a un informe gratuït setmanal via AnnualCreditReport.com. Considereu posar una alerta inicial de frau d'un any contactant qualsevol de les tres oficines nacionals — la que contacteu ha de notificar les altres dues. També podeu sol·licitar un congelament de seguretat a cada oficina individualment si voleu un control més estricte.

Números de contacte que molts propietaris guarden: Equifax 800-525-6285, Experian 888-397-3742, TransUnion 800-916-8800. Confirmeu els números actuals als llocs web oficials de les oficines abans de compartir dades sensibles.

5. Concilieu cada extracte de compte el dia que arribi

Obriu extractes bancaris, de targetes, de nòmines i de comerç immediatament. Relacioneu cada transacció amb els documents font i marqueu beneficiaris desconeguts, noms de proveïdors duplicats amb lleus canvis d'ortografia, o petits càrrecs de prova que sovint precedeixen fraus més grans.

6. Tanqueu els comptes compromesos i roteu les credencials

Tan qualsevol compte obert o manipulat sense permís. Canvieu les contrasenyes del correu electrònic, la banca, la nòmina i el programari fiscal — utilitzeu un gestor de contrasenyes, frases de pas i autenticació multifactor allà on estigui disponible. Xifreu fitxers sensibles i adjunts de correu electrònic i limiteu l'accés als empleats que realment ho necessitin.

7. Presenteu una queixa a la FTC

L'IdentityTheft.gov de la FTC us guia a través d'un pla de recuperació i genera cartes preemplenades per enviar als creditors. L'IRS també dirigeix els informes de robatori d'identitat no fiscal allà.

8. Actualitzeu el programari de seguretat i formeu l'equip

Assegureu-vos que les eines d'antivirus i antimalware s'actualitzen automàticament, activeu les proteccions de tallafoc, feu còpies de seguretat en una font externa segura desconnectada de la vostra xarxa, i destruïu de manera segura discos durs i impressores antigues que continguin dades sensibles. Compartiu la Publicació 4524 de l'IRS (Conscienciació sobre Seguretat per als Contribuents) i instruïu el vostre equip sobre phishing — mai no obriu adjunts de remitents desconeguts, verifiqueu les sol·licituds per telèfon amb un número conegut, i mantingueu separats els correus electrònics personals i els del negoci.

Mantenint el vostre EIN actualitzat i segur — Un hàbit comptable

La causa més evitable d'una 5263C són les dades de responsable obsoletes. Feu del manteniment de l'EIN part del vostre procés de tancament regular, no una presentació puntual.

Manteniu el Formulari 8822-B a la vostra llista de comprovació

Presenteu el Formulari 8822-B dins dels 60 dies quan:

  • Canvia el responsable (venda del negoci, compra de la participació d'un soci, nou membre gestor, canvi de fundador per a un fideïcomís, canvi de representant personal per a una herència).
  • Canvia l'adreça postal del negoci.
  • Canvia la ubicació del negoci, si és allà on ha d'anar la correspondència fiscal.

Emmagatzemeu el formulari presentat i la confirmació de l'IRS amb la vostra carta d'EIN (CP 575 o 147C) en un lloc segur i amb còpia de seguretat. Si ja no necessiteu un EIN, tanqueu formalment el compte de l'IRS — un EIN no utilitzat que roman actiu és una invitació permanent a l'ús indegut.

Enduriu com gestioneu els W-9 i les cartes EIN

  • Envieu W-9 només a través de canals xifrats i protegits amb contrasenya, i confirmeu la recepció per telèfon.
  • No publiqueu mai el vostre EIN al vostre lloc web o xarxes socials.
  • Emmagatzemeu les cartes CP 575 / 147C en una caixa forta xifrada, no en carpetes obertes al núvol.
  • Registreu cada part a qui divulgueu l'EIN, la data i el propòsit — el vostre jo futur us ho agrairà quan necessiteu rastrejar una fuita.

Construïu un pla de seguretat de dades que realment seguireu

No necessiteu un pressupost empresarial. La Publicació 4557 de l'IRS, Protecció de les Dades del Contribuent, juntament amb la guia Start with Security de la FTC i la Small Business Information Security — The Fundamentals del NIST proporcionen un marc complet per a petites empreses. Com a mínim, documenteu qui té accés a quines dades, com xifreu i feu còpies de seguretat dels fitxers sensibles, els vostres passos de resposta a incidents i la vostra data de revisió anual.

Com intenta l'IRS protegir els contribuents empresarials

Conèixer què passa darrere de les escenes us ajuda a interpretar correctament les cartes:

  • Filtres i cartes. Quan l'IRS i els seus socis del Security Summit identifiquen una declaració empresarial potencialment fraudulenta, l'IRS pausa el processament i emet una carta de verificació abans que la declaració continuï. Aquí és on les cartes 6042C i 5263C fan la seva feina.
  • Autenticació addicional al programari. El programari de preparació de declaracions per a declaracions empresarials ara fa als preparadors una sèrie de preguntes per autenticar la validesa de la declaració. Contesteu-les amb cura — les inconsistències poden activar una altra ronda de verificació.
  • No hi ha sol·licituds per correu electrònic o SMS. Si rebeu un correu electrònic o SMS que suplanta l'IRS demanant el vostre IP PIN o informació empresarial, reenvieu-lo a [email protected] i elimineu-lo.

Què passa després que respongueu

L'IRS diu que després de proporcionar la vostra resposta, us contactarà per correu només si necessita més informació. En cas contrari, no cal fer cap altra acció. A la pràctica:

  • Conserveu el full de transmissió del fax o el rebut de correu certificat.
  • Poseu una alarma al calendari a 45 dies per comprovar que la correspondència esperada de l'IRS (reemborsament, avís de canvi de compte o confirmació) arribi com s'esperava.
  • Si vau presentar el Formulari 8822-B per separat, espereu la carta de confirmació de l'IRS i concilieu-la amb els vostres registres.

Si ja s'ha processat una declaració fraudulenta, la resolució triga més. Podeu necessitar treballar amb el procés d'afidàvit de robatori d'identitat empresarial de l'IRS, acreditar la declaració legítima i coordinar amb la vostra agència fiscal estatal — mantingueu una sola carpeta amb tota la correspondència, datada i escanejada.

Una rutina de supervisió senzilla que detecta els problemes precoçment

No necessiteu convertir-vos en un analista de frau a temps complet. Una rutina trimestral, vinculada al vostre tancament existent, és suficient:

Mensual (durant el vostre tancament):

  • Concilieu completament els comptes bancaris i de targetes — no comproveu només el saldo final.
  • Reviseu el compte fiscal empresarial de l'IRS per detectar presentacions o canvis de saldo inesperats.
  • Confirmeu que l'adreça del negoci i el responsable registrats no hagin canviat.

Trimestral:

  • Obteniu un informe de crèdit empresarial per rotació (D&B, Experian, Equifax).
  • Comproveu el registre d'entitat a la secretaria d'estat per detectar modificacions.
  • Reviseu qui té accés al programari comptable i revoqueu usuaris obsolets.

Anual:

  • Obteniu el cicle d'informe de crèdit personal del responsable.
  • Reviseu i actualitzeu el vostre pla de seguretat de dades per escrit.
  • Purgueu i destruïu de manera segura els registres que hagin superat el seu període de retenció — com menys emmagatzemeu, menys hi ha per robar.

Els negocis que es recuperen més ràpid del robatori d'identitat no són els que tenen les eines més sofisticades; són aquells els llibres dels quals estan al dia, els registres d'EIN coincideixen amb la realitat, i els propietaris dels quals noten quan alguna cosa no quadra.

Simplifiqueu la vostra gestió financera

Detectar precoçment el robatori d'identitat empresarial es resumeix en la mateixa disciplina que fa indolora el tancament de mes: registres actualitzats, comptes conciliats i control clar sobre qui pot veure i moure diners. Quan els vostres llibres són precisos cada setmana — no només en temps d'impostos — un avís inesperat de l'IRS, un canvi d'adreça o un càrrec que no heu autoritzat destaca immediatament en lloc d'amagar-se en un endarreriment.

Beancount.io us ofereix una comptabilitat en text pla i amb control de versions que manté cada transacció transparent i traçable. Sense caixes negres, sense bloqueig de proveïdor — només un llibre major que controleu plenament i podeu auditar segons el vostre propi calendari. Comenceu gratuïtament i construïu un conjunt de llibres que protegeixi el vostre negoci tan bé com l'informa.

Comparteix aquest article